Check in 60 seconds whether NIS2 applies to you
NIS2 compliance in Italy — clarity in three minutes
NIS2 documents for 23 countries — based on each country's own law
Start the test — enter your details
The result with reasoning is shown immediately after answering. We use your details only for providing the NIS2 service.
Ask the NIS2 assistant A free expert assistant answers your questions about the Directive and Decreto NIS2.
Take the free gap assessment 20 questions on the Article 21(2) measures — see instantly where the gaps are.
Free surface scan — your domain's security picture in one minute
View sample Free sample package before you decide
Straight from the law
1. Il presente decreto stabilisce misure volte a garantire un livello elevato di sicurezza informatica in ambito nazionale, contribuendo ad incrementare il livello comune di sicurezza nell'Unione europea in modo da migliorare il funzionamento del mercato interno. 2. Ai fini del comma 1, il presente decreto prevede: a) la Strategia nazionale di cybersicurezza, recante previsioni volte a garantire un livello elevato di sicurezza informatica; b) l'integrazione del quadro di gestione delle crisi informatiche, nel contesto dell'organizzazione nazionale per la gestione delle crisi che coinvolgono aspetti di cybersicurezza, di cui all' articolo 10 del decreto-legge 4 giugno 2021, n. 82 , convertito, con modificazioni, dalla legge 4 agosto 2021, n. 109 ; c) la conferma dell'Agenzia per la cybersicurezza nazionale quale: 1) Autorita' nazionale competente NIS, disciplinandone i poteri inerenti all'implementazione e all'attuazione del presente decreto; 2) Punto di contatto unico NIS, assicurando il raccordo nazionale e transfrontaliero; 3) Gruppo di intervento nazionale per la sicurezza informatica in caso di incidente in ambito nazionale (CSIRT Italia); d) la designazione dell'Agenzia per la cybersicurezza nazionale, con funzioni di coordinatore ai sensi dell' articolo 9, paragrafo 2, della direttiva (UE) 2022/2555 , e del Ministero della difesa, ciascuno per gli ambiti di competenza indicati all'articolo 2, comma 1, lettera g), quali Autorita' nazionali di gestione delle crisi informatiche su vasta scala, assicurando la coerenza con il quadro nazionale esistente in materia di gestione generale delle crisi informatiche, fermi restando i compiti del Nucleo per la cybersicurezza di cui all' articolo 9 del decreto-legge 14 giugno 2021, n. 82 ; e) l'individuazione di Autorita' di settore NIS che collaborano con l'Agenzia per la cybersicurezza nazionale, supportandone le funzioni svolte quale Autorita' nazionale competente NIS e Punto di contatto unico NIS; f) l'indicazione dei criteri per l'individuazione dei soggetti a cui si applica il presente decreto e la definizione dei relativi obblighi in materia di misure di gestione dei rischi per la sicurezza informatica e di notifica di incidente; g) l'adozione di misure in materia di cooperazione e di condivisione delle informazioni ai fini dell'applicazione del presente decreto, in particolare, attraverso la partecipazione nazionale a livello dell'Unione europea: 1) al Gruppo di cooperazione NIS tra autorita' competenti NIS e tra punti di contatto unici degli Stati membri dell'Unione europea, nell'ottica di incrementare la fiducia e la collaborazione a livello unionale; 2) alla Rete delle organizzazioni di collegamento per le crisi informatiche (EU-CyCLONe) al fine di sostenere la gestione coordinata a livello operativo degli incidenti e delle crisi cibernetiche su vasta scala e di garantire il regolare scambio di informazioni pertinenti tra gli Stati membri e le istituzioni, gli organi e gli organismi dell'Unione europea; 3) alla Rete di CSIRT nazionali nell'ottica di assicurare una cooperazione, sul piano tecnico, rapida ed efficace.
dlgs_138_2024 art 1
The text is from the country's official, enacted law — verbatim, not paraphrased.
What is NIS2 and who does it affect in Italy?
NIS2 is the European Union cybersecurity directive (EU) 2022/2555, transposed in Italy by the Decreto Legislativo 4 settembre 2024, n. 138 (Decreto NIS2). It significantly widens the scope of obligations: energy, transport, healthcare, digital infrastructure, manufacturing, food industry and many other sectors must implement risk management measures and report incidents to the Agenzia per la Cybersicurezza Nazionale (ACN), CSIRT Italia (ACN (Agenzia per la Cybersicurezza Nazionale)).
The deadlines are strict: a significant incident requires an early warning within 24 hours, a full notification within 72 hours and a final report within one month. Non-compliance can cost an essential entity up to 10 million euros or 2% of worldwide turnover, and an important entity up to 7 million euros or 1.4%.
Our portal turns NIS2 requirements into practice: the free scoping test shows whether NIS2 applies to your company, and the document package is generated automatically, grounded in the officially applicable law text for your country. Start with the test — it takes three minutes.
NIS2 transposition status by EU country →
NIS2 incident reporting deadlines by EU country →
NIS2 risk-management measures vs ISO 27001, DORA and GDPR →
NIS2 administrative fines by country →
NIS2 management body training obligation by country →
The results are an indicative assessment, not legal advice. Your company remains responsible for the final content of any document.